79%의 기업이 AI 에이전트를 운영한다. 통제할 수 있는 기업은 2%뿐이다.

10월 6일, 서로 다른 네 기업이 같은 공백을 겨냥한 제품을 출시했다. 이 시점은 우연이 아니며, 그 공백 자체가 이 이야기의 핵심이다.
SailPoint 자체의 'Horizons of Identity Security' 보고서는 이 수치를 직설적으로 제시한다. 79%의 기업이 이미 프로덕션 환경에서 AI 에이전트를 운영하고 있지만, 이를 통제하기 위해 특별히 구축된 아이덴티티 보안 도구를 배포한 기업은 2%에 불과하다. 영국에서는 기업들이 매달 최대 1만 개의 AI 에이전트와 머신 아이덴티티를 추가하고 있다. 아무도 그런 규모의 접근 권한을 수작업으로 검토하지 않는다.
두 수치를 함께 보면 문제의 윤곽이 분명해진다. 업계는 능력을 먼저 만들고 통제를 나중에 만들었는데, 이는 인프라에서는 일반적인 순서지만 그 능력이 되돌릴 수 없는 행동을 할 수 있을 때는 위험한 순서다. 자격 증명과 목표를 부여받은 에이전트는 각 단계를 누군가 승인하지 않아도 데이터를 옮기고, 돈을 쓰고, 시스템을 수정할 수 있다. "우리가 이것을 배포했다"와 "우리가 그것이 한 일을 설명할 수 있다" 사이의 간극이 바로 사고가 발생하는 구간이다.
2%라는 수치도 스스로에게 후한 편이다. 도구를 배포한 것과 거버넌스를 구현한 것은 다르다. 그 조직 대부분은 여전히 아무도 읽지 않는 대시보드를 도구가 만들어내는 단계에 머물러 있다.
같은 날 출시된 것들
SailPoint는 오스틴에서 열린 Navigate 2026 컨퍼런스에서 Autonomous Agents를 발표했다. 런타임 행동을 모니터링하고, 정책을 시행하며, 각 단계마다 사람이 개입하지 않고도 권한을 적정 규모로 조정하는 세 가지 에이전트 클래스다. 이와 함께 Autonomous Identity Security Posture Management는 SailPoint Atlas 플랫폼의 실시간 아이덴티티 컨텍스트를 사용해 모든 아이덴티티 유형의 노출을 지속적으로 드러내고 실시간으로 교정을 트리거함으로써, 완료되는 순간 이미 낡아버리는 정기 접근 권한 검토를 대체한다.
확장된 Agentic Fabric은 조직의 전체 AI 에이전트 표면을 매핑하며, 섀도 AI 탐지, 런타임 권한 부여 제어, 그리고 다른 모든 것을 중단시키지 않고 단일 에이전트의 접근 권한을 취소할 수 있는 즉시 킬 스위치를 추가한다. Zero Standing Privilege는 적시 프로비저닝을 통해 제공되므로, 접근 권한은 특정 작업을 위해 발급되고 작업이 끝나면 회수된다. SailPoint는 이 동일한 모델을 사람, 서비스 계정, AI 에이전트에 적용한다.
이 회사의 최고기술책임자(CTO) 찬드라 그나나삼반담은 설계상의 제약을 명확히 말했다. 관리자가 초당 1만 건의 도구 호출을 하는 자율 에이전트 그룹의 접근 권한을 검토하고 승인하리라는 생각은 시대에 뒤처진 것이 아니라 환상이다. 그가 주장하기에, 자율 머신을 통제하는 유일한 방법은 자율 머신 방어다.
AppViewX는 같은 날 Agent Identity Security를 출시했다. 승인된 AI 에이전트와 섀도 AI 에이전트를 탐지하는 경량 엔드포인트 Guardian Agent, 섀도 서버를 거버넌스하기 위한 MCP Gateway, 그리고 자동 또는 요청 시 에이전트를 종료할 수 있는 자체 Agent Kill Switch를 제공한다. 여기에 확장된 AI Bill of Materials, 비용 추적, OWASP, MITRE ATLAS, GDPR, NIST AI RMF에 대한 정합성 점검을 추가한다.
PRE Security는 AgentGuard를 출시했는데, 이는 각 에이전트를 미션, 행동 이력, 예상 활동 패턴을 지닌 지속적 아이덴티티로 취급한다. 개별 프롬프트를 검사하는 대신, 에이전트가 여전히 미션을 수행 중인지, 다음에 무엇을 할 가능성이 큰지 평가한다. 한 시연에서 AgentGuard는 미지급금 담당 에이전트가 정상 워크플로에서 벗어나 자격 증명 저장소에 접근하고, 민감 데이터를 열거하고, 외부 이체를 시도하는 것을 관찰했다. 각 행동은 합법적으로 보였다. 그러나 그것들이 합쳐지면 진행 중인 유출을 설명했고, 데이터가 환경을 떠나기 전에 이체가 차단됐다.

Hack The Box는 문제의 다른 절반을 겨냥해 AI Range Enterprise Edition을 선보였다. 조직들은 에이전트가 벤더 벤치마크를 통과한 뒤 에이전트를 추가하지만, 이후 지속적으로 처리하게 될 실제 업무에 대해 테스트하지 않는다. 이 제품은 보안 팀이 모델, 데이터, 위협이 변함에 따라 에이전트가 할당된 역할을 수행할 수 있는지 평가하게 해준다.
마지막 제품은 다른 제품들이 다루지 않는 미묘한 공백을 지적한다. 거버넌스 도구는 에이전트가 무엇을 해야 하는지 안다고 가정한다. 역량 도구는 에이전트가 그 일을 해낼 수 있는지 묻는다. 할당된 미션 안에서 완벽하게 거버넌스되지만 그 미션을 안정적으로 수행할 능력이 없는 에이전트도 여전히 문제이며, 단지 더 조용한 문제일 뿐이다. 업계는 벤치마크 성능을 프로덕션 준비 완료의 증거로 받아들이는 데 유난히 관대했고, HTB는 그 회의주의에 값을 매기고 있다.
거버넌스 계층이 한꺼번에 도착한 이유
에이전트가 자격 증명을 보유하기 시작하면서 에이전트 거버넌스는 더 이상 이론이 아니게 됐다. API를 호출하고, 데이터베이스를 쿼리하고, 명령을 실행할 수 있는 에이전트는 실제 권한을 지닌 비인간 아이덴티티이며, 직원을 위해 만들어진 아이덴티티 도구는 매달 수천 개씩 늘어나고 머신 속도로 행동하는 개체군을 위해 설계된 적이 없다.
네 제품 모두를 관통하는 실패 모드는 같다. 개별 에이전트 행동은 괜찮아 보인다. 그러나 그 행동들의 연속은 그렇지 않다. 주어진 입력이 위험한지 묻는 프롬프트 필터는 그런 형태를 볼 수 없다. 행동 분석은 볼 수 있으며, 그래서 AgentGuard가 프롬프트가 위험한지가 아니라 에이전트가 위험해지고 있는지를 묻는다는 PRE의 설명이 더 유용한 질문이다.
기술적 신호 아래에는 노골적인 상업적 신호가 있다. 보험업계는 통제를 벗어난 에이전트의 피해가 사고가 아니라 거버넌스 실패라는 이론에 따라, 이사 및 임원 배상책임(D&O) 보험으로 AI 임원에 대한 청구에 대비하고 있다. 보험사가 에이전트 감독에 가격을 매기기 시작하면, "우리는 정책 문서가 있다"는 더 이상 답이 되지 못한다.
아무도 해결하지 못한 부분
네 벤더가 킬 스위치를 출시한 것은 진전이다. 동시에 여전히 표준이 필요한 질문에 대한 네 가지 답이기도 하다. 에이전트의 아이덴티티는 실제로 무엇으로 구성되며, 그것이 바뀔 때 누가 승인하는가?
현재 각 플랫폼은 에이전트 아이덴티티를 자기 방식으로 정의한다. SailPoint는 이를 사람 및 서비스 계정과 나란히 거버넌스되는 아이덴티티로 취급한다. AppViewX는 이를 구성 명세(BOM)를 지닌 엔드포인트 탐지 가능 개체로 취급한다. PRE는 이를 미션을 지닌 행동 궤적으로 취급한다. 이들은 같은 단어를 쓰고 있는 세 가지 다른 기본 요소이며, 세 벤더 모두에 걸쳐 상호작용하는 에이전트를 운영하는 기업은 그 분류가 서로 맞지 않는다는 것을 알게 될 것이다. 아직 에이전트 아이덴티티를 위한 SAML 핸드셰이크 같은 것도 없고, 다른 플랫폼이 검증할 수 있는 방식으로 "이 에이전트는 주장하는 존재이며 이 범위에 대해 권한을 부여받았다"고 말해주는 휴대 가능한 증명도 없다.
SailPoint는 한국에 데이터 센터를 열면서 FedRAMP High, PCI DSS 4.0, EU Sovereign Cloud 규정 준수를 추진하고 있다. 이는 규제 대상 구매자들이 에이전트 거버넌스가 기존 컴플라이언스 경계 안에 있기를 원할 것이라는 베팅이다. 합리적인 베팅이다. 그러나 2%라는 수치는 더 나은 도구가 존재하기 때문에 움직이지 않을 것이다. 에이전트를 거버넌스 없이 방치하는 것이 기업을 곤경에 빠뜨리는 일이 될 때 움직일 것이다. 보험 시장의 방향을 고려하면, 그 시점은 질문이라기보다 불가피성처럼 보인다.
관련 글
위성 사진이 이제 로봇 훈련 데이터가 되다
피지컬 AI 학습의 병목은 더 이상 컴퓨팅이나 모델 성능이 아니었다. 그것은 합성 세계의 품질이 되었다.
구글 Gemini 3.5 라이브 번역, 멈춤을 없애다
화자 자신의 목소리로, 이미 주머니에 있는 휴대폰에서 연속 실행되는 번역은 기능을 열어야 하는 것에서 그냥 켜져 있는 것으로 옮긴다.
중국, AI 에이전트 최초의 강제 안전 표준을 제정하다
안전은 홍보하는 기능에서 통과해야 하는 관문으로 바뀐다. 위험 목록은 13개 범주, 97개 항목에 이른다.
AI 생성 콘텐츠, 이제 신분을 밝혀야 한다
이 한 걸음이 모든 문제를 해결하지는 않지만, 'AI 생성'을 숨길 수 있는 선택지에서 반드시 답해야 하는 질문으로 바꿔놓았다.